发布于2026-05-28 阅读(0)
扫一扫,手机访问
Apache软件基金会刚刚发布了一项关键安全更新,为全球广泛使用的Apache HTTP服务器打上了重要补丁。这次发布的2.4.67版本,一口气修复了五个安全漏洞,其中包含一个危险级别相当高的远程代码执行漏洞。如果你还在运行2.4.66或更早的版本,那么升级这件事,恐怕得立刻提上日程了。
这次修复的漏洞中,最需要警惕的是编号为CVE-2026-23918的漏洞。它的CVSS基础评分达到了8.8分,属于高危级别。问题出在Apache的HTTP/2协议实现中,具体来说,是在处理“早期流重置”序列时,触发了一个双重释放内存损坏漏洞。
简单解释一下,所谓“双重释放”,就是程序试图两次释放同一块内存区域。这会导致堆内存结构被破坏,攻击者有可能借此操控程序的执行流程,最终实现远程代码执行。值得注意的是,这个漏洞仅影响2.4.66这一个版本。它最初由striga.ai的Bartlomiej Dmitruk和isec.pl的Stanislaw Strzalkowski在2025年12月10日报告,Apache安全团队在次日(12月11日)的修订中便完成了修复,最终随着2026年5月4日的2.4.67版本一同发布。
另一个值得关注的漏洞是CVE-2026-24072,被评定为中等严重性。它涉及`mod_rewrite`模块在使用`ap_expr`表达式评估时的问题。这个漏洞允许本地用户通过`.htaccess`文件,以httpd进程的权限读取服务器上的任意文件,实质上是一种权限提升。它影响2.4.66及更早版本,由研究人员y7syeu于2026年1月20日报告。
除了上述两个,2.4.67更新还一并解决了三个严重性相对较低的问题:
考虑到Apache HTTP服务器在全球基础设施中的巨大部署量,CVE-2026-23918带来的远程代码执行风险不容小觑。管理员应立即评估并采取以下行动:
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
4
5
6
7
8
9